
cli v1.1306.2
Snyk CLI escanea y monitorea tus proyectos en busca de vulnerabilidades de seguridad.
Comenzando con la CLI de Snyk
Introducción a la CLI de Snyk
Snyk es una herramienta de seguridad nativa de la nube, enfocada en los desarrolladores, para escanear y monitorear tus proyectos de desarrollo de software en busca de vulnerabilidades de seguridad. Snyk escanea múltiples tipos de contenido en busca de problemas de seguridad:
- Snyk Open Source: Encuentra y corrige automáticamente vulnerabilidades de código abierto
- Snyk Code: Encuentra y corrige vulnerabilidades en tu código de aplicación en tiempo real
- Snyk Container: Encuentra y corrige vulnerabilidades en imágenes de contenedores y aplicaciones de Kubernetes
- Snyk IaC: Encuentra y corrige configuraciones inseguras en código de Terraform y Kubernetes
La CLI de Snyk integra la funcionalidad de Snyk en tu flujo de trabajo de desarrollo. Puedes ejecutar la CLI localmente desde la línea de comandos o en un IDE. También puedes ejecutar la CLI en tu pipeline de CI/CD. A continuación se muestra un ejemplo de salida del comando de prueba de la CLI de Snyk.
Ejemplo de salida del comando de prueba de la CLI de Snyk
El escaneo de la CLI de Snyk es compatible con muchos lenguajes y herramientas. Para obtener información detallada, consulta lo siguiente:
- Lenguajes, gestores de paquetes y frameworks compatibles para Open Source y Snyk Code
- Distribuciones de sistemas operativos compatibles para Container
- Lenguajes de IaC y proveedores de nube compatibles
Esta página explica cómo instalar, autenticar y comenzar a escanear usando la CLI. Snyk también tiene un asistente de incorporación para guiarte a través de estos pasos. Para una demostración, consulta Introducción a Snyk: una visión general del flujo de incorporación de la CLI.
Instalar la CLI de Snyk y autenticar tu máquina
Para usar la CLI, debes instalarla y autenticar tu máquina. Consulta Instalar o actualizar la CLI de Snyk y Autenticar la CLI con tu cuenta. Puedes consultar las notas de la versión para obtener un resumen de los cambios en cada versión. Antes de escanear tu código, revisa la Advertencia de ejecución de código para la CLI de Snyk.
{% hint style="info" %}
Antes de poder usar la CLI para escanear Open Source, debes instalar tu gestor de paquetes. Las herramientas de terceros necesarias, como Gradle o Maven, deben estar en el PATH.
{% endhint %}
También puedes instalar la CLI en tu IDE o entorno CI/CD. Para más detalles, consulta la documentación de IDE y CI/CD para obtener instrucciones para cada integración.
Probar tu instalación
Después de autenticarte, puedes probar tu instalación. Para una prueba rápida, ejecuta snyk --help.
Alternativamente, puedes realizar una prueba rápida en un paquete npm público, por ejemplo snyk test ionic.
Mira el informe del comando test en tu terminal. El informe muestra las vulnerabilidades que Snyk encontró en el paquete. Para cada problema encontrado, Snyk informa la gravedad del problema, proporciona un enlace a una descripción detallada, informa la ruta a través de la cual el módulo vulnerable llegó a tu sistema y ofrece orientación sobre cómo solucionarlo.
Escanear tu proyecto de desarrollo
Antes de usar la CLI de Snyk para probar tu proyecto de código abierto en busca de vulnerabilidades, con excepciones limitadas, debes compilar tu proyecto. Para más detalles, consulta Proyectos de código abierto que deben compilarse antes de las pruebas.
Además, dependiendo del lenguaje de tu proyecto de código abierto, es posible que necesites configurar tu entorno de lenguaje antes de usar la CLI de Snyk. Para más detalles, consulta Lenguajes, gestores de paquetes y frameworks compatibles.
Una vez que hayas instalado la CLI y autenticado tu máquina, para escanear un proyecto de código abierto, usa cd /my/project/ para cambiar el directorio actual a una carpeta que contenga un archivo de manifiesto de paquete compatible, como package.json, pom.xml o composer.lock. Luego ejecuta snyk test. Se listan todas las vulnerabilidades identificadas, incluyendo su ruta y guía de corrección.
Para escanear tu código fuente, ejecuta snyk code test.
Puedes escanear una imagen Docker por su etiqueta ejecutando, por ejemplo: snyk container test ubuntu:18.04.
Para escanear un archivo de Kubernetes (K8s), ejecuta lo siguiente:
snyk iac test /path/to/kubernetes_file.yaml
Para obtener más detalles sobre el uso de la CLI de Snyk para escanear cada tipo de contenido, consulta lo siguiente:
- CLI de Snyk para Snyk Open Source y la ayuda de la CLI para los comandos
testymonitor - CLI de Snyk para Snyk Code y la ayuda de la CLI de Snyk Code
- CLI de Snyk para Snyk Container, incluyendo el escaneo de Docker, y la ayuda de la CLI de Snyk Container
- CLI de Snyk para Snyk IaC, incluyendo proyectos de Terraform y Kubernetes (K8s), y la ayuda de la CLI de Snyk IAC
Monitorear tu proyecto de código abierto o de contenedor
Snyk puede monitorear periódicamente tu proyecto de código abierto o de contenedor integrado con SCM y alertarte sobre nuevas vulnerabilidades. Para configurar tu proyecto para ser monitoreado, ejecuta snyk monitor o snyk container monitor.
Esto crea una instantánea de tus dependencias actuales para que Snyk pueda escanear tu código regularmente. Snyk puede entonces alertarte sobre vulnerabilidades recién divulgadas a medida que se introducen o cuando se crea una ruta de parche o actualización previamente no disponible. El siguiente código muestra un ejemplo de la salida del comando snyk monitor.
> snyk monitor
Monitoring /project (project-name)...
Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e
Notifications about newly disclosed issues related to these
dependencies will be emailed to you.
Puedes iniciar sesión en tu cuenta de Snyk y navegar a la página de Proyectos para encontrar la última instantánea y los resultados del escaneo:
Instantánea del monitor de Snyk y resultados del escaneo
Para obtener más información, consulta Monitorear tus proyectos a intervalos regulares.
Quedándose sin pruebas
Los límites de prueba no aplican a repositorios públicos. Si notas que los límites de prueba relacionados con tus repositorios privados (donde corresponda) están siendo utilizados por pruebas en repositorios públicos, puedes solucionarlo indicando a Snyk la URL pública del repositorio que está siendo escaneado por la CLI de Snyk. Esto asegura que Snyk no cuente un repositorio público para los límites de prueba.
Si te quedas sin pruebas en un proyecto de código abierto, sigue estos pasos:
- Ejecuta
snyk monitor. - En la interfaz web de Snyk, navega a la Configuración del proyecto.
- Ingresa la URL de tu repositorio de código abierto en URL remota de Git.
Información adicional sobre la CLI de Snyk
Ejecuta snyk help o consulta el resumen de comandos y opciones de la CLI.
Consulta el curso Introducción a la CLI de Snyk para una sesión de entrenamiento en video rápido.
Snyk también proporciona una chuleta (publicación de blog).
En particular, consulta la información sobre las siguientes opciones que pueden ser útiles:
--severity-threshold=low|medium|high|critical: Informar solo vulnerabilidades del nivel especificado o superior.--json: Imprimir resultados en formato JSON.--all-projects: Detectar automáticamente todos los proyectos en el directorio de trabajo.
Para obtener información detallada sobre la CLI, consulta la documentación de la CLI.
Obtener soporte para la CLI de Snyk
Utiliza los recursos en la página de soporte de Snyk para encontrar ayuda sobre el uso de la CLI de Snyk o Snyk en general. Ten en cuenta que el soporte de Snyk no monitorea activamente los Issues de GitHub en ningún proyecto de desarrollo de Snyk.
La CLI de Snyk está cerrada a contribuciones
A partir del 22 de julio de 2024, la CLI de Snyk ya no acepta contribuciones externas.
Debido al uso extenso y la naturaleza intrincada de la CLI, incluso modificaciones menores pueden tener consecuencias imprevistas. Desde la introducción de canales de lanzamiento en el código de la CLI en abril de 2024, Snyk se ha centrado en estabilizar los lanzamientos. Snyk cree que este modelo de código abierto con contribuciones cerradas es el que mejor sirve a este objetivo.
En el espíritu de transparencia hacia los clientes de Snyk y los usuarios de la CLI, Snyk continuará trabajando en público. Sin embargo, en adelante, la CLI de Snyk está cerrada a contribuciones.
Snyk agradece y expresa gratitud a la comunidad de Snyk.
Seguridad
Para cualquier problema o inquietud de seguridad, consulta el archivo SECURITY.md en el repositorio de GitHub.